Microsoft ha lanzado Hyperlight, un hipervisor para la aislamiento de funciones específicas en aplicaciones

La empresa Microsoft ha presentado el proyecto Hyperlight, que desarrolla un hipervisor diseñado para integrarse en aplicaciones con el fin de ejecutar de manera aislada código que no es de confianza o que requiere una protección especial. El hipervisor se presenta como una biblioteca compartida que permite la ejecución de funciones individuales en micro-máquinas virtuales (micro-VM) y organiza el intercambio de datos con estas funciones. El código del proyecto está escrito en Rust y se distribuye bajo la licencia Apache 2.0.

En comparación con el arranque de máquinas virtuales tradicionales máquinas virtuales Hyperlight permite lograr bajas latencias y gastos generales mínimos. En Hyperlight, las latencias al crear máquinas virtuales son de 1-2 milisegundos, lo que permite aplicar aislamiento a nivel del arranque de funciones. Para comparación, el arranque de una máquina virtual convencional ocurre en al menos 120 milisegundos, mientras que el arranque de un entorno aislado sandbox para ejecutar código WebAssembly utilizando el runtime Wasmtime toma 0.03 milisegundos.

Para el aislamiento en la plataforma Linux, se permite el uso de hipervisor KVM y mshv (Microsoft Hypervisor en Azure Linux), y en la plataforma Windows — WHP (Windows Hypervisor Platform) y WSL2 (Windows Subsystem for Linux 2) con KVM. La plataforma macOS aún no es compatible. Un núcleo y un sistema operativo separados en una máquina virtual no se utilizan. La infraestructura para la máquina virtual se forma en forma de un programa autoconclusivo, que incluye el código de la función ejecutable envuelta en un runtime y un núcleo mínimo especializado. En la máquina virtual se utiliza un único fragmento de memoria lineal y se asigna un CPU virtual, sin mapeo de dispositivos y sin separación en procesos.

El proceso de desarrollo se basa en unir el código principal de la aplicación con la biblioteca Hyperlight Host, que coordina el arranque de las máquinas virtuales, y el código de funciones ejecutadas en modo aislado (funciones huésped) con la biblioteca Hyperlight Guest, que proporciona una API para interactuar con la parte externa de la aplicación y posibilidades para ejecutar código de manera aislada sin el entorno del sistema operativo.

Microsoft ha lanzado Hyperlight, un hipervisor para la aislamiento de funciones específicas en aplicaciones

La capa proporcionada para la interacción entre la aplicación host y las funciones aisladas no solo permite llamar a funciones aisladas desde aplicaciones host, sino también acceder a funciones de la aplicación host desde funciones aisladas. La lista de funciones externas permitidas para ser llamadas desde funciones aisladas está estrictamente regulada. Por defecto, el acceso desde funciones aisladas está limitado a una API mínima que permite enviar mensajes a la aplicación host.

En el futuro, Microsoft planea transferir el proyecto a la organización sin fines de lucro Cloud Native Computing Foundation (CNCF) para su desarrollo conjunto en una plataforma neutral, independiente de proveedores específicos. La organización CNCF opera bajo el ala de la Linux Foundation y supervisa el desarrollo de proyectos como Kubernetes, etcd, Cilium, Containerd, cri-o, Flux, Helm, Istio y gRPC.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster